Ir al contenido
Avanet

Configurar y probar un upstream proxy en Sophos Firewall

Un upstream proxy, también llamado parent proxy, es la siguiente instancia proxy detrás de Sophos Firewall. Los clientes internos envían primero sus Web Requests al Web Proxy del firewall. El firewall inspecciona el tráfico y después lo reenvía al proxy superior. Solo este establece la conexión con Internet.

Sophos Firewall admite exactamente un upstream proxy. DPI Engine no puede utilizar esta ruta. Por eso, las reglas web afectadas deben usar el modo proxy con Use web proxy instead of DPI engine.

⚠️ El parent proxy es una dependencia global para los Web Requests en modo proxy. Antes de activarlo, documentar un backup actual, una conexión administrativa independiente, las reglas proxy existentes, la ruta NAT original y una ruta de retorno probada. Sophos Firewall no ofrece una segunda entrada de parent proxy como destino de failover integrado.

Este procedimiento trata las peticiones HTTP y HTTPS reenviadas desde redes internas. No afirma que el tráfico de sistema del firewall, las actualizaciones de firmware o las conexiones de licencia utilicen la misma ruta del parent proxy.

Upstream proxy en diez pasos

  1. Definir un cliente piloto administrado, una petición web permitida y otra bloqueada.
  2. Decidir si el parent proxy está en WAN, LAN o DMZ.
  3. Documentar IP, puerto, cuenta de servicio opcional, routing y ruta de retorno del proxy.
  4. Crear el proxy como IP Host y verificar que el firewall puede alcanzarlo.
  5. En Routing > Upstream proxy, seleccionar Parent proxy e introducir dirección, puerto y credenciales opcionales.
  6. Configurar la regla web del cliente con Use web proxy instead of DPI engine y activar el logging.
  7. Para un proxy en WAN, crear una regla limitada de cliente a proxy y comprobar la regla SNAT efectiva.
  8. Para un proxy en LAN o DMZ, traducir además la ruta del cliente con MASQ y crear una regla propia de proxy a WAN sin Web Policy ni análisis de malware.
  9. Validar el acceso permitido, bloqueado y directo al proxy mediante Firewall Rule ID, NAT Rule ID, logs web y logs del proxy.
  10. Probar el fallo del proxy, el failover HA y el rollback en una ventana de mantenimiento antes de añadir más redes.

Entender dos conexiones y dos topologías

La ruta de datos consta de dos conexiones separadas:

  1. El cliente envía una petición HTTP o HTTPS al Web Proxy de Sophos Firewall o a través de él.
  2. Sophos Firewall la convierte en una conexión al parent proxy, que reenvía la petición a Internet.

Por tanto, el navegador no necesita apuntar directamente al parent proxy. Con un Direct Web Proxy y un archivo PAC explícitos, Sophos Firewall sigue siendo el destino proxy del cliente. El parent proxy es el siguiente salto detrás del firewall.

Parent proxy en WAN

Si el parent proxy está en WAN, además de la regla Web Proxy la ruta de datos necesita una regla de firewall desde las redes cliente internas hacia el host y el puerto concretos del proxy. La regla Default SNAT IPv4 existente suele enmascarar las direcciones de origen privadas. Solo hace falta una regla SNAT propia si esta ruta necesita otra Source Translation.

Parent proxy en LAN o DMZ

Si el parent proxy está en LAN o DMZ, su ruta a Internet permanece detrás de Sophos Firewall. Se necesitan tres componentes adicionales:

  • una regla de firewall de cliente a proxy,
  • una regla SNAT MASQ limitada exclusivamente a esta ruta,
  • una regla de proxy a WAN sin Web Policy ni un segundo análisis de malware o contenido.

La regla de proxy a WAN debe quedar por encima de las reglas solapadas en modo Web Proxy. De lo contrario, el tráfico generado por el parent proxy puede entrar de nuevo en la ruta proxy o inspeccionarse de forma distinta a la prevista.

Ejemplo y valores sustituibles

El artículo utiliza dos alternativas:

  • Cliente piloto: CLIENT-WEB-01
  • IP fija del cliente: 10.20.30.50
  • Red cliente: 10.20.30.0/24
  • Zona cliente: LAN
  • Regla web: LAN_Web_ParentProxy_Pilot
  • Puerto del parent proxy: 3128
  • Proxy WAN: PARENT-WAN_192.0.2.80
  • IP del proxy WAN: 192.0.2.80
  • Proxy DMZ: PARENT-DMZ_10.20.40.20
  • IP del proxy DMZ: 10.20.40.20
  • Zona DMZ: DMZ
  • Cuenta proxy opcional: svc_sfos_parent_proxy

192.0.2.80 es una dirección de documentación y debe sustituirse por la IP pública o del proveedor real del upstream proxy. 10.20.40.20 representa un proxy interno en una DMZ propia. Desde la perspectiva de Sophos Firewall, la dirección elegida debe ser alcanzable por la ruta prevista.

Sophos acepta una dirección IPv4, IPv6 o un nombre de dominio. Para una ruta de datos controlable se prefiere la dirección IP: Sophos la recomienda para evitar que los clientes eludan el Web Proxy del firewall accediendo directamente al upstream proxy. Un nombre de dominio no es un segundo proxy ni un mecanismo de failover documentado.

El puerto 3128 es habitual para proxies, pero no es un valor inmutable del producto. Si el parent proxy usa otro listener, el objeto host/servicio, las reglas de firewall, Packet Capture, el monitoring y las pruebas deben utilizar el mismo puerto.

La cuenta opcional solo se utiliza si el parent proxy exige autenticación. Usar una cuenta de servicio dedicada y con los mínimos privilegios, documentar la rotación de contraseña y el responsable, y no guardar cuentas administrativas personales.

Introducir el parent proxy globalmente

Antes del cambio, el firewall debe poder alcanzar el proxy mediante el routing y la ruta de firewall previstos. Un puerto TCP abierto por sí solo no demuestra que funcionen la autenticación del proxy ni el reenvío HTTP.

  1. En Hosts and services > IP host, crear el host concreto del proxy.
  2. En Routing > Upstream proxy, seleccionar Parent proxy.
  3. Introducir la dirección IP o el nombre de dominio del parent proxy. Para este procedimiento, usar la IP confirmada.
  4. Introducir el puerto real del proxy, 3128 en este ejemplo.
  5. Introducir usuario y contraseña solo si el proxy exige autenticación.
  6. Guardar con Apply.

Este ajuste no funciona como una regla de firewall individual limitada al piloto. El piloto se restringe mediante reglas limitadas y su orden. Antes de guardar, registrar todas las reglas existentes que ya utilicen Use web proxy instead of DPI engine.

Configurar la regla web en modo proxy

La regla web desde la red interna a WAN vincula Web Policy y el análisis a la primera parte de la ruta de datos. Reglas de firewall en Sophos Firewall explica el funcionamiento general.

Crear una regla propia para el piloto o adaptar de forma limitada una regla piloto existente:

  • Source zones: LAN
  • Source networks and devices: CLIENT-WEB-01 o la red piloto confirmada
  • Destination zones: WAN
  • Destination networks: solo los destinos web previstos o Any de forma deliberada
  • Services: los servicios HTTP/HTTPS necesarios
  • Web policy: la política piloto preparada
  • Scan HTTP and decrypted HTTPS: solo si la protección prevista lo exige
  • Use web proxy instead of DPI engine: activado
  • Log firewall traffic: activado

Web Protection en Sophos Firewall explica cómo validar categorías, excepciones y destinos reales permitidos y bloqueados.

El parent proxy no funciona con DPI Engine. El estado verde de una regla no demuestra la ruta real. Después de guardar, la petición de prueba debe mostrar la Firewall Rule ID y la Web Policy esperadas.

El descifrado HTTPS es una decisión independiente. Si tanto Sophos Firewall como el parent proxy descifran TLS, debe quedar claro qué instancia emite cada certificado y dónde se origina el error. El rollout controlado de TLS Inspection sigue siendo el procedimiento detallado.

Conectar un parent proxy en WAN

Para un proxy en WAN, crear una regla adicional que permita explícitamente el salto al proxy:

  • Name: LAN_to_PARENT-WAN_3128
  • Source zones: LAN
  • Source networks and devices: 10.20.30.0/24 o el piloto más limitado
  • Destination zones: WAN
  • Destination networks: PARENT-WAN_192.0.2.80
  • Services: un servicio TCP propio para 3128
  • Log firewall traffic: activado

La regla no debe convertirse en una autorización general amplia de LAN a WAN. Mantener concretos el host y el puerto del proxy. Después de la prueba, comprobar mediante la Firewall Rule ID que coincide exactamente esta regla.

En una configuración estándar, Default SNAT IPv4 suele enmascarar las direcciones privadas de los clientes. Aun así, verificar la NAT Rule ID efectiva en Log Viewer y Packet Capture. Una nueva regla SNAT solo tiene sentido si el proxy del proveedor exige una dirección de origen concreta o si la ruta NAT existente no coincide. NAT en Sophos Firewall explica los fundamentos.

Conectar un parent proxy en LAN o DMZ

Para un proxy en LAN o DMZ, mantener su propio tráfico de Internet separado de la ruta cliente a proxy.

Crear la regla de cliente a proxy

La primera regla solo permite la ruta cliente confirmada:

  • Name: LAN_to_PARENT-DMZ_3128
  • Source zones: LAN
  • Source networks and devices: 10.20.30.0/24 o el piloto más limitado
  • Destination zones: DMZ
  • Destination networks: PARENT-DMZ_10.20.40.20
  • Services: un servicio TCP propio para 3128
  • Log firewall traffic: activado

Si el proxy está en LAN, usar su zona real. En el procedimiento de producción de Avanet no hace falta Any ni como Source ni como Destination.

Crear SNAT solo para esta ruta

En Rules and policies > NAT rules, crear una regla Source NAT limitada:

  • Original source: 10.20.30.0/24 o el piloto más limitado
  • Translated source (SNAT): MASQ
  • Original destination: PARENT-DMZ_10.20.40.20
  • Translated destination (DNAT): Original
  • Original service: TCP 3128
  • Inbound interface: la interfaz cliente confirmada o Any de forma deliberada
  • Outbound interface: la interfaz hacia el proxy o Any de forma deliberada

Configurar los campos de interfaz solo cuando la ruta real sea estable. Una interfaz incorrecta impide el match. Validar la regla con la NAT Rule ID esperada, no solo por su posición.

Crear la regla de proxy a WAN sin otra inspección web

El parent proxy necesita una regla propia para sus conexiones a Internet:

  • Name: PARENT-DMZ_to_WAN
  • Source zones: DMZ
  • Source networks and devices: PARENT-DMZ_10.20.40.20
  • Destination zones: WAN
  • Destination networks: los destinos necesarios o Any de forma deliberada
  • Web policy: None
  • Malware and content scanning: desactivado
  • Log firewall traffic: activado

Colocar esta regla por encima de otras que puedan coincidir con la misma combinación de Source y Destination en modo Web Proxy. Se puede seleccionar una IPS Policy de forma consciente si la operación la exige en la ruta de proxy a WAN. Aquí no se aplican por segunda vez la Web Policy ni el análisis de malware.

Para el salto WAN del parent proxy vuelve a aplicarse la regla SNAT que coincida realmente. Default SNAT IPv4 puede ser suficiente; la NAT Rule ID es la que decide.

Validar la ruta de datos de forma controlada

Una prueba correcta no confirma solo que se abre alguna página. Relaciona cliente, regla, NAT, Web Policy y parent proxy en una misma línea temporal.

  1. Registrar hora con zona horaria, IP piloto, URL de destino y acción esperada.
  2. Abrir una página HTTP o HTTPS permitida.
  3. Abrir una categoría o URL de prueba que la Web Policy piloto deba bloquear.
  4. En Log Viewer, comprobar Firewall Rule ID, NAT Rule ID, Web Policy, acción, Source y Destination esperadas.
  5. En el logging o monitoring del parent proxy, confirmar que ambas peticiones llegan desde la Source de Sophos o NAT esperada.
  6. En Built-in Packet Capture, usar host 192.0.2.80 and port 3128, o la IP real del proxy, para verificar la ida y el retorno.
  7. Desde el cliente piloto, probar el acceso directo a la IP y al puerto del proxy. Si la dirección del parent proxy está introducida como IP, la política de Sophos también debe aplicarse a esta ruta; un bypass sin comprobar es una condición de parada.
  8. Hacer que el parent proxy deje de estar disponible de forma controlada o bloquear el puerto de prueba en una ventana de mantenimiento. Documentar el error observado y el comportamiento de alertas sin suponer un segundo proxy automático.

La prueba solo se considera superada cuando la petición permitida y la bloqueada se comportan correctamente, el parent proxy ve ambas y el acceso directo no elude la política de seguridad. Probar una regla de firewall sistemáticamente explica en detalle la validación con Rule IDs y Packet Capture.

Probar HA por separado

En Active-Active, Sophos puede distribuir el tráfico TCP del parent proxy entre los nodos. Sin embargo, cada nodo solo almacena los logs del tráfico que ha procesado. Por eso, durante el troubleshooting se deben revisar ambos nodos o el que procesaba el tráfico en el momento del evento.

Repetir un failover controlado con una conexión nueva del navegador. Después, volver a comprobar Firewall Rule ID, NAT Rule ID, el log del parent proxy, la acción permitida y la bloqueada. No suponer que una conexión proxy existente continúa sin interrupción.

Delimitar los errores sistemáticamente

Las páginas se abren directamente, pero no mediante el parent proxy

  • Comprobar que la regla web del cliente utiliza Use web proxy instead of DPI engine.
  • Revisar la Firewall Rule ID real y el orden de reglas.
  • Comprobar ruta, IP del proxy, puerto, NAT Rule ID y ruta de retorno.
  • Si hay autenticación, comparar usuario, contraseña, estado de bloqueo y log del parent proxy.
  • Un puerto TCP abierto no demuestra ni una petición proxy correcta ni una autenticación válida.

El parent proxy responde con 407 o un error de autenticación

Comprobar credenciales y estado de la cuenta en el parent proxy. No guardar una cuenta administrativa personal como solución rápida. Después de cambiar la contraseña, actualizar de forma controlada la entrada global, probar una conexión nueva y retirar el acceso al secreto anterior.

Un proxy en LAN o DMZ no alcanza Internet

  • Comprobar la regla de cliente a proxy y su Rule ID.
  • Comprobar la regla MASQ limitada y la NAT Rule ID.
  • Comprobar la regla de proxy a WAN, su posición y la Source real del proxy.
  • Asegurarse de que Web policy está en None y que Malware and content scanning no se ha vuelto a activar.
  • Comprobar por separado la ruta y el SNAT del salto WAN del parent proxy.

La Web Policy se aplica dos veces o la ruta entra en bucle

La regla de proxy a WAN debe aparecer antes que las reglas solapadas en modo Web Proxy. Comparar Source, Destination, Service y Rule ID de cada salto. Buscar en awarrenhttp.log, fwlog.log, firewall_rule.log y nat_rule.log la misma hora, IP cliente, IP proxy y dirección de destino. Logs de servicio de Sophos Firewall explica la correspondencia de archivos.

No reiniciar servicios proxy ni dejar activada permanentemente la salida de debug. Primero guardar los datos de Log Viewer, Packet Capture y los logs disponibles. awarrenhttp_access.log contiene peticiones individuales detalladas solo con el debug activado, por lo que no es una evidencia estándar para cualquier incidente.

HTTPS muestra certificados inesperados o errores de certificado

Determinar si Sophos Firewall, el parent proxy o ambos descifran TLS. Comparar el certificado emisor del navegador, la Web Policy que coincide, la SSL/TLS Inspection Rule y el log del upstream proxy. No cambiar al mismo tiempo y solo por sospecha la distribución de CA, el descifrado y las reglas del parent proxy.

Solo algunas aplicaciones eluden el proxy

No todas las aplicaciones utilizan la configuración proxy del navegador o del sistema operativo. El parent proxy no es un túnel general para tráfico TCP o UDP arbitrario. Registrar la ruta de datos real de la aplicación afectada y la regla de firewall que coincide, en lugar de deducir el comportamiento de todos los programas a partir de una prueba correcta en el navegador.

Operación y rollback

El único parent proxy es una dependencia documentada. El monitoring debe comprobar más que el puerto TCP: una petición HTTP o HTTPS real, autenticación, latencia y respuesta upstream esperada. Documentar responsable, ventana de mantenimiento, caducidad del secreto y vía de recuperación.

Para realizar rollback:

  1. Guardar hora, configuración, Rule IDs y NAT Rule IDs anteriores al cambio.
  2. En Routing > Upstream proxy, restaurar el estado anterior documentado.
  3. Devolver la regla web del cliente a su modo DPI o proxy anterior.
  4. Desactivar las reglas temporales de cliente a proxy, proxy a WAN y SNAT solo tras confirmar la ruta de sustitución.
  5. Abrir una conexión nueva del navegador o la aplicación y repetir la petición permitida y la bloqueada.
  6. En HA, repetir la prueba para el nodo que procesa actualmente y después de un failover planificado.
  7. Eliminar accesos proxy y secretos que ya no sean necesarios solo tras una validación correcta.

Lista de comprobación

  • Están documentados un backup actual, una conexión administrativa independiente y el estado anterior.
  • Están confirmados la ubicación WAN, LAN o DMZ, la IP, el puerto, el routing y la ruta de retorno del proxy.
  • El parent proxy está introducido como IP o la decisión de FQDN está justificada.
  • La regla web del cliente utiliza Use web proxy instead of DPI engine.
  • Coinciden la regla de cliente a proxy, la Firewall Rule ID y el puerto del proxy.
  • Para LAN/DMZ existen reglas limitadas SNAT MASQ y de proxy a WAN.
  • La regla de proxy a WAN tiene Web Policy None y no repite el análisis de malware.
  • Se han probado los accesos permitido, bloqueado y directo al proxy.
  • Se han probado el fallo del parent proxy, las alertas, el failover HA y el rollback.
  • Están documentados responsable, rotación del secreto, monitoring y fecha de revisión.

Preguntas frecuentes

No. Con Web Proxy transparente, el cliente no conoce el proxy. Con Direct Web Proxy, el navegador apunta a Sophos Firewall. En ambos casos, el parent proxy es el siguiente salto proxy detrás del firewall.

No. Sophos documenta el upstream proxy solo para el modo Web Proxy. La regla web afectada debe usar Use web proxy instead of DPI engine.

No. Sophos documenta una única entrada de upstream proxy. La alta disponibilidad debe proporcionarse en el lado upstream mediante una dirección estable probada o un servicio HA allí. Un nombre de dominio por sí solo no es un mecanismo de failover documentado para el parent proxy.